Post B4t3EghDzzcddQdBZI by AYz3YbdyXoXnWNtcau.aeris@firefish.imirhil.fr
 (DIR) More posts by AYz3YbdyXoXnWNtcau.aeris@firefish.imirhil.fr
 (DIR) Post #B4t3EghDzzcddQdBZI by AYz3YbdyXoXnWNtcau.aeris@firefish.imirhil.fr
       0 likes, 0 repeats
       
       Question à la con : est-il possible de trouver une solution élégante pour faire de l’auth mtls par certificat qui fonctionne en ipv4 ?Autant en ipv6 c’est facile de faire taper directement les clients sur la vm qui contient le backend de l’app qu’on veut protégerAutant en ipv4, on doit passer par un RP mutualisé… qui ne peut pas joindre le backend protégé parce qu’il n’a pas lui-même de certificat… 🤷
       
 (DIR) Post #B4t3KrrlNkck11VVfU by AYz3YbdyXoXnWNtcau.aeris@firefish.imirhil.fr
       0 likes, 0 repeats
       
       J’ai fais du gore en filant au RP ipv4 un certificat lui-même, mais j’suis pas fan d’avoir un RP qui se met magiquement à pouvoir se connecter à un système protégé…Ça fait perdre de l’intérêt à mtls si powned le RP ipv4 suffit à pouvoir se co à des apps sensibles…
       
 (DIR) Post #B4uY4vikZfqv4f8DmS by kazord@mamot.fr
       0 likes, 0 repeats
       
       @aerisJe sais pas si un truc comme SNI correspond à ce que tu chercheSinon encapsulé le traffic dans un tunnel avec la bon dest ipv4 (pour lequel le RP aurai la clé)
       
 (DIR) Post #B4uY4w5RDK06D1kL8y by Samy@pouet.chapril.org
       0 likes, 0 repeats
       
       @kazord @aeris exactement. Avec nginc il faut utiliser ngx_stream_core_module pour ça. Ça marche très bien.https://nginx.org/en/docs/stream/ngx_stream_core_module.html
       
 (DIR) Post #B4uY4wMSC3bz3nhvfM by Samy@pouet.chapril.org
       0 likes, 0 repeats
       
       @kazord @aeris une difficulté, c'est que le serveur final ne voit plus l'IP source de la requête mais seulement celle du reverse proxy SNI. 2 solutions :- encapsuler le flux entre le reverse proxy SNI et le serveur final dans proxy (avec nginx: spécifier proxy_protocol côté reverse proxy et listen xxx proxy; côté serveur de destination)- le hack d'Andrew Ayer: encoder l'IPv4 du client dans l'IPv6 source de la connexion du reverse proxy vers le serveur final. https://www.agwa.name/blog/post/using_sni_proxying_and_ipv6_to_share_port_443
       
 (DIR) Post #B4uY4wfx1ZCw2GpV3Y by AYz3YbdyXoXnWNtcau.aeris@firefish.imirhil.fr
       0 likes, 0 repeats
       
       @Samy@pouet.chapril.org @kazord@mamot.fr Le dernier hack est très sympa, mais ne fonctionne plus avec TLS1.2+ : le SNI est chiffré et/ou n’est plus dans le paquet dédié initial.